北朝鮮系 Jade Sleet(TraderTraitor/UNC4899)が、求人面接を装った GitHub リポジトリで細工した .terraform.lock.hcl を配布し、terraform init の実行時に攻撃者管理のモジュールを取得させた。被害端末では 3 月 18 日に macOS バックドアが設置され、3 月 29 日に Cursor がワークスペースを開いた数秒後に起動している。4 月 20 日にはシンボルとデバッグ情報を削った新版に差し替えられた。
VBScript を起点に、OS 標準サービスに似せた名前のスケジュールタスク 4 件(Local Credential Manager、Network Audio Service、Windows Display Manager、Device Credential Handler)とスタートアップフォルダで二重に永続化する。2 つの PowerShell モジュールが相互に相手の生存を監視し、片方が止められても再起動しあう。タイムスタンプ改ざんと痕跡消去まで備える。
セキュリティ企業 Hacktron の研究者 3 名が、OpenAI の公開ヘルプフォーラム(Discourse)の不具合とログインシステムの弱点を連鎖させ、社員の ChatGPT・Codex アカウントを乗っ取った。最初の調査開始から内部アクセスまで 72 時間未満。報告から約 14 時間で修正され、9 月 1 日に 6,500 ドルの報奨金が支払われた。実攻撃ではなくセキュリティ研究である。
前回実行(9/21)以降、CISA KEV への新規追加はない。収載総数は 1,720 件のまま。最新の追加は 9 月 18 日の Linux カーネル 3 件(CVE-2025-39682、CVE-2026-53266、CVE-2025-39964)で、9/21 の記録で既報。
なお CISA 公式の KEV JSON とカタログページはいずれも空応答だったため、二次ソースの cvefeed.io ミラー で代替確認した。
Windows Update Stack のリンク追従(link following)の脆弱性。ローカルの攻撃者が SYSTEM まで権限昇格できる。9 月の Patch Tuesday で修正済み。
Windows Advanced Local Procedure Call のヒープベースバッファオーバーフロー。ローカルでの権限昇格が可能。9 月の Patch Tuesday で修正済み。
V8 の境界外書き込み。細工した HTML ページでサンドボックス内の任意コード実行に至る。Chrome だけでなく Edge・Opera など Chromium 系ブラウザ全般が対象。
前者はトークンのスコープを検証せず署名・発行者のみを見るための権限昇格。後者は匿名アクセス無効時でも未認証の呼び出し元に内部匿名ユーザートークンを返す認証不備。ビルド基盤の中核であるため、影響範囲の確認を優先したい。
ClickFix 型の誘導で配布される未報告の RAT。Spotify、Zoom Workplace、Microsoft Teams を装い、ComponentTask33 や UpdateDigital など複数のビルド名で現れる。EtherHiding 型の手法で Polygon のスマートコントラクトを読み、有効な WebSocket インフラの所在を得る。CMD/PowerShell の対話実行、暗号資産ウォレットの列挙、リモート JavaScript 実行まで備える。
いずれも Rust 製で ARM 版 macOS が対象。FLATROOF は Telegram を C2 に使い、Chrome・Brave・Firefox・Safari のブラウザデータ、ターミナル履歴、login.keychain-db を盗む。ROOFDECK は分散型プロトコル Nostr を C2 に使い、コマンドは運用者の秘密鍵で署名され、埋め込まれた公開鍵で検証してから実行される。
ShinyHunters が Clop のデータリークサイトを改ざんし、ソースコード、ログ、Tor オニオンサービスの秘密鍵を盗んだと主張している。主張は未検証だが、秘密鍵が本物なら同じオニオンアドレスを自前サーバで運用できる。2025 年 10 月の Oracle E-Business Suite キャンペーン(CVE-2025-61882)をめぐる両者の対立が背景にある。
9 月の Patch Tuesday に含まれる。KEV の対応期限は本日 9/22。未適用の端末が残っていないか、資産管理台帳と照合しておきたい。
Chrome・Edge・Opera など Chromium を使うブラウザすべてが対象。自動更新が効いていても、長期間再起動していない端末では適用が完了していない。
管理システム上で root として任意コードを実行できる致命的な脆弱性。修正版が公開済み。悪用の報告は現時点でない。
CVE-2026-28326(CVSS 8.8)。ARM 2026.2 以前の全バージョンが対象で、未認証のリモートコード実行につながる。ARM 2026.2.1 で修正。悪用の報告はない。
1. 本日・明日が期限の KEV 3 件を先に片付ける。CVE-2026-81963、CVE-2026-85880(ともに本日)、CVE-2026-87491(明日)。すべて配布済みのパッチで解消するため、残っているとすれば適用漏れである。資産台帳と適用状況を突き合わせ、未適用端末を名指しで洗い出す。
2. スケジュールタスクを「名前」で判断しない。TASK#STOMP は OS 標準サービスに似せた 4 つの名前を使った。タスク一覧の目視では見分けられない。作成日時、作成元プロセス、実行内容(wscript.exe や powershell.exe を起動しているか)で検知する。Sysmon の Event ID 1 とタスク登録イベント(4698)の組み合わせが実用的である。
3. 開発端末を「一般の業務端末」として扱わない。Jade Sleet の事例では、DevOps エンジニアの MacBook 1 台からクラウド・パイプライン・ソースコードへの経路が開いた。IaC の依存ロックファイルをコードレビューの対象に含め、モジュールの取得先ドメインを明示的に許可リスト化する。CI 環境と開発者端末で、terraform init が外部へ出る先を監視できるようにする。
4. ブロックチェーンを C2 に使うマルウェアを前提に、遮断の設計を見直す。ChainScript の C2 探索は Polygon のスマートコントラクト読み取りである。ドメインや IP のブロックでは止まらない。業務端末からパブリックブロックチェーン RPC エンドポイントへの通信が必要かを棚卸しし、不要なら遮断する。
本日、官公庁ソースに新着はなかった。ただし NCO のみ確認を完了できていない(下記)。
NCO(国家サイバー統括室):取得失敗。タスク定義では Chrome ブラウザでの直接取得を指定しているが、自動実行のため cyber.go.jp へのアクセス許可が下りなかった。WebFetch での代替も試みたが、新着一覧 は新着欄が JavaScript で描画されるため中身が取れない。新着の有無は未確認である。
IPA:新着なし。新着情報 の最新は 9/18 で、セキュリティ分野 2 件(情報セキュリティサービス基準適合サービスリストの追加、ものづくりワールド【大阪】出展案内)はいずれも既報。
JPCERT/CC・JVN:新着なし。注意喚起の最新は 9/15 の Cisco Secure Email Gateway の SQL インジェクション(CVE-2026-76461)。Weekly Report は 9/16 号が最新のまま。JVN の最終更新も 9/18 で、ISC BIND の複数脆弱性などいずれも既報。
経済産業省:サイバーセキュリティ関連の新着なし。プレスリリース の最新は 9/18 の 2 件でいずれもエネルギー分野。なお サイバーセキュリティ政策ページ は空応答で、更新有無を確認できていない。
警察庁:新着なし。サイバー警察局 の最上段は 9/18 のサイバー警察局便り R8 Vol.18 と、同日の WaterPlum パブリック・アトリビューション。どちらも既報。
デジタル庁:セキュリティ関連の新着なし。新着・更新 は 9/18 が最新。重要なお知らせ欄には 9/11 の ガバメントソリューションサービスへの不正アクセス が引き続き掲示されており、続報は出ていない。
障害記録:(1) CISA 公式の KEV JSON とカタログページがいずれも空応答(9/21 から継続)。cvefeed.io ミラーで代替。 (2) NCO 取得失敗。 (3) 経産省サイバーセキュリティ政策ページが空応答。 (4) BleepingComputer の RSS が 9/20 で停止しており、9/21 分は The Hacker News と Cyber Security News で補完した。
新着なし。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、NCO 人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。NCO 配下の検討会については、NCO サイトを取得できていないため確認が完了していない。
参考:デジタル庁が 「今後のデジタル人材育成政策に関する検討会」 第 1 回の開催を告知している。令和 9 年度以降のデジタル人材育成施策が対象。セキュリティ人材が直接の主題ではないが、NCO の人材フレームワーク検討会と論点が重なる可能性があるため、継続して見ておきたい。
CVE-2026-81963 と CVE-2026-85880 の対応期限が本日である。どちらも CVSS 7.8 のローカル権限昇格で、単体では「すぐ困る」種類に見えない。しかし KEV に載るということは、実際の攻撃チェーンの一部として使われているということである。9 月の Patch Tuesday で修正済みなので、間に合わない組織があるとすれば、それは脆弱性の深刻度ではなく適用プロセスの問題である。
永続化に使われたタスク名は Local Credential Manager、Network Audio Service、Windows Display Manager、Device Credential Handler。いずれも実在しそうで、実在しない。さらにスタートアップフォルダにも別経路を仕込み、2 つの PowerShell プロセスが相互に相手を見張って再起動しあう。タスク一覧の目視という運用では、この 4 件は止まらない。検知を名前ではなく作成経路で行う話に持っていける。
Jade Sleet は求人面接を装って GitHub リポジトリを開かせ、細工した .terraform.lock.hcl で terraform init に悪性モジュールを取得させた。ロックファイルは本来、取り込むものを固定して再現性を守る仕組みである。それが逆に、攻撃者の指定先を固定する役割を果たした。開発端末が持つ権限の広さと、SBOM の生成元が汚染される問題を扱いたい。
ChainScript は Polygon のスマートコントラクトを読んで、現在有効な WebSocket の接続先を知る。EtherHiding と呼ばれる手法で、ここ数か月に複数のマルウェアファミリが採用している。テイクダウンの対象が「サーバ」ではなくなる、という変化を整理したい。ドメインを潰しても、コントラクトの値を書き換えれば次の宛先が配られる。
本日は対象外(週次・月次チェック日のみ更新)。9 月 22 日は火曜日のため、NVD・FIRST(週次)、欧州委員会 CRA ページ・EUR-Lex・ENISA・CEN-CENELEC・SCS 評価制度(月次)はいずれも確認していない。直近の週次チェックは 9 月 21 日に実施済み。
日次分の CRA 観点:CRA 第 14 条のトリガーとなる新規事象はない。KEV の新規追加がゼロのためである。なお Jade Sleet の事例は第 13 条(製品に統合するコンポーネントのデューデリジェンス)の観点で注目に値する。侵入経路が Terraform の依存ロックファイルだったからで、SBOM の生成元そのものが汚染される構図である。